ClickFix у Steam встановлює XMRig через PowerShell

Фейкові відповіді у Steam встановлюють XMRig через PowerShell. Перевірте папку майнера, виключення Defender, завдання автозапуску та очищення.

Фейковий фікс у Steam запускає XMRig-майнер на ігровому ПК з Windows.

Шкідливі відповіді в обговореннях Steam маскуються під корисні виправлення для вильотів гри, зниклих предметів та інших проблем із ПК. У публічних повідомленнях користувачів Steam описано відповіді з проханням запустити PowerShell від адміністратора; аналіз спільноти виявив у цій кампанії майнер XMRig, виключення Microsoft Defender і завдання, яке запускає майнер разом із Windows. [1]

Саме читання відповіді або відкриття обговорення не заражає комп’ютер. Важлива межа — чи виконували ви запропоновану команду. Якщо PowerShell отримав права адміністратора, перевірте точну папку, завдання, виключення та навантаження CPU, навіть коли Steam і гра продовжують працювати.

Кому потрібно перевірити Windows

Перевірка потрібна, якщо відповідь у Steam обіцяла виправити проблему з грою та просила відкрити PowerShell, Terminal або командний рядок від адміністратора. Скрипт кампанії маскується під msf utility \ PC Opt і показує правдоподібні повідомлення про очищення тимчасових файлів, DNS, драйвери, диск, автозапуск, антивірусну перевірку, DISM і System File Checker.

Що ви бачитеЩо це означає
Ви лише прочитали або поскаржилися на відповідьЗапуск не підтверджено. Не виконуйте команду заради перевірки.
Ви дозволили PowerShell права адміністратораВважайте ПК потенційно скомпрометованим, навіть якщо «оптимізація» виглядала нормально.
Є C:\Windows\Background\system.exeЦе шлях майнера з кампанії, а не звичайний системний файл у System32.
Завдання починається з XMRig-Воно може запускати майнер із правами SYSTEM під час старту Windows.
Defender виключає C:\Windows\BackgroundСкрипт послабив перевірку папки, де лежить майнер.
П’ять етапів від фейкового фіксу у Steam до постійного майнера XMRig.
Ланцюжок потребує ручного дозволу PowerShell, після чого скрипт додає виключення Defender, встановлює system.exe і створює завдання XMRig.

Як фейковий фікс у Steam встановлює майнер

Приманка спрацьовує в момент, коли гравець шукає швидке вирішення реальної проблеми. Після запуску PowerShell підсилює довіру постановочним виводом «оптимізації». Більшість таких повідомлень — декорація: шкідлива функція перевіряє права адміністратора, вимикає перевірку TLS-сертифіката, створює C:\Windows\Background і додає цю папку до виключень Defender.

Скрипт звертається до msfconfig[.]icu через TCP 443, завантажує виконуваний файл у тимчасову папку, а потім переміщує його до C:\Windows\Background\system.exe. Поточний звіт Gridinsoft про репутацію msfconfig[.]icu показує щойно зареєстрований домен і попередження кількох провайдерів, тому цю інфраструктуру слід вважати недовіреною, не відкриваючи її. Скрипт також прибирає попередні або конкуруючі артефакти майнера та створює завдання у форматі XMRig-{назва комп’ютера}. У публічному аналізі не підтверджено модуль стілера чи викрадення акаунтів: встановлений майнер і його закріплення є доведеним наслідком. Однак віддалено завантажуваний файл може змінюватися, тому видалення одного EXE не доводить повне очищення.

Сам XMRig є легітимною програмою з відкритим кодом для майнінгу. [2] Проблемою тут є приховане встановлення без згоди, оманливий шлях, виключення Defender та автозапуск. Для порівняння іншого ClickFix-сценарію, який краде браузерні дані й сесії, дивіться матеріал про ACR Stealer після запуску команди. Інший приклад майнера з виключенням Defender описано в статті про Hola Browser і прихований майнер.

Що перевірити до видалення файлів

  1. Від’єднайте ПК від мережі. Не запускайте команду повторно й не відкривайте домен завантаження. Для робочого пристрою збережіть URL обговорення та приблизний час запуску для адміністратора.
  2. Відкрийте Планувальник завдань від адміністратора. Знайдіть завдання, назва якого починається з XMRig-. Перевірте, чи веде його дія до C:\Windows\Background\system.exe, і вимкніть завдання перед очищенням.
  3. Перегляньте виключення Defender. У Windows Security відкрийте «Захист від вірусів і загроз», керування параметрами та список виключень. Неочікуване виключення C:\Windows\Background відповідає кампанії. Microsoft також документує командлет Remove-MpPreference для видалення відомого виключення. [3]
  4. Перевіряйте шлях, а не лише ім’я. Файл system.exe у папці кампанії є підозрілим. Не плутайте його з легітимними компонентами Windows у захищених системних каталогах.
  5. Оцініть симптоми. Тривале високе навантаження CPU у простої, шум вентиляторів, нагрівання, лаги в іграх, повернення процесу system.exe або повторна поява завдання після перезавантаження вказують на активне закріплення.

Як видалити XMRig і перевірити результат

Спочатку помістіть підозрілий файл у карантин через Windows Security або інший довірений засіб захисту, а вже потім видаляйте папку вручну. Видаліть шкідливе завдання й відповідне виключення Defender та запустіть повну перевірку. Простого завершення процесу недостатньо: завдання, виключення, тимчасовий завантажувач або інший скрипт можуть відновити майнер.

Якщо команда виконувалася, проведіть повну перевірку через Gridinsoft Anti-Malware. Сканування перевіряє детекції, приховані файли, завдання, автозапуск, виключення захисту та інші механізми закріплення. Видаліть підтверджені загрози, перезавантажте ПК і повторіть перевірку, якщо процес, завдання або стрибки CPU повертаються.

Після перезавантаження переконайтеся, що завдання XMRig- зникло, C:\Windows\Background більше не є виключенням, підозрілий процес не повертається, а навантаження CPU у простої нормалізувалося. Жодне сканування не може довести, що на ПК ніколи не запускався інший payload. Для робочого пристрою, виконання з правами адміністратора або комп’ютера з фінансовим доступом збережіть докази й розгляньте чисте перевстановлення Windows у межах вашої процедури реагування.

Чого не варто припускати

  • Steam не є payload. Зловмисники зловживають відповідями в обговореннях і довірою людей, які шукають допомогу.
  • PowerShell сам по собі не є шкідливим. Небезпеку створюють недовірена команда та її дії з правами адміністратора.
  • Високе навантаження CPU не доводить XMRig. Підтвердьте разом шлях, завдання, виключення, процес і результат сканування.
  • Відсутність підтвердженого стілера не скасовує ризик. Проаналізований ланцюжок встановлює майнер, але змінюваний файл, запущений від адміністратора, потребує повної перевірки пристрою до повернення до важливих акаунтів.

Джерела

  1. Обговорення спільноти SteamScams. «A scam that is currently spammed in the Steam community forums». Reddit, 25 липня 2026 року. Повідомлення користувачів і аналіз кампанії.
  2. Проєкт XMRig. «XMRig: open-source cross-platform CPU/GPU miner». GitHub, дата доступу: 25 липня 2026 року. Репозиторій проєкту.
  3. Microsoft. «Remove-MpPreference». Microsoft Learn, дата доступу: 25 липня 2026 року. Документація Defender PowerShell.

Пишу про те, як зробити життя онлайн комфортним і безпечним. Вірю, що сучасний цифровий світ вартий того, щоб бути його частиною.